Zum Hauptinhalt springen

Vergleich

StaticCodeAudit vs. CodeQL

CodeQL ist die tiefste semantische Analyse-Engine in diesem Vergleich — genau das, was GitHubs eigene Sicherheitsforscher nutzen, um echte CVEs zu finden. Der Trade-off: ein Build-Schritt für kompilierte Sprachen, kein PHP-Support, und ein Workflow, der um GitHub herum gebaut ist.

Wo sich die Wahl unterscheidet

StaticCodeAudit CodeQL
PHP-SupportJa — eine von 8 SprachenNein
Build-Schritt erforderlichKeiner — scannt Quellcode direktJa für kompilierte Sprachen (Java, C/C++, C#, Go, Swift)
ISO-27001- / ASVS- / WCAG-MatrizenIntegriertNicht gebündelt — nur CWE-Tags
Self-contained HTML-BerichtJa — 26+ Charts, brand-fähig, funktioniert offlineSARIF in der GitHub-UI angezeigt — kein eigenständiges Artefakt
Funktioniert vollständig außerhalb von GitHubJa — eigenständige Binary, jeder Git-Host oder keinerCLI existiert, aber das Ökosystem (Alerts-UI, PR-Annotationen) ist GitHub-nativ
Sprachen
Echte Erkennungs-Benchmarks ansehen →
8 (Python, JS/TS, HTML, Java, C#, PHP, YAML, Dockerfile)8 (C/C++, C#, Go, Java/Kotlin, JS/TS, Python, Ruby, Swift)
Kosten auf privaten Repos990 € → 30 K€+/Jahr, Pauschale30 $/Mitwirkender/Monat (GitHub Code Security)
Semantische Dataflow-TiefeAST- + Taint-Regeln, cross-file für Python und JavaVollständiges interprozedurales Dataflow — die tiefere Engine

Vergleich basiert auf CodeQL CLI und GitHub-Code-Security-Preisen Stand August 2026. Quellen: codeql.github.com, github.com/github/codeql, GitHub-Preisseite.

Wählen Sie StaticCodeAudit, wenn…

  • ✅ Irgendein Teil Ihres Stacks PHP ist — CodeQL analysiert es überhaupt nicht.
  • ✅ Sie einen Scan ohne jeden Build-Schritt möchten — kein Kompilieren von C#, Java oder Go, nur um eine abfragbare Datenbank zu erhalten.
  • ✅ Sie einen Compliance-Ordner (ISO-27001-Anhang-A, ASVS, WCAG) brauchen, der bereit ist, einem Auditor übergeben zu werden, nicht nur CWE-getaggte Alerts.
  • ✅ Ihre Repos nicht auf GitHub liegen, oder Sie die Ergebnisse als portables Artefakt statt als plattformspezifischen Alert-Feed benötigen.

Wählen Sie CodeQL, wenn…

  • ✅ Ihr Projekt öffentlich auf GitHub ist — dort ist CodeQL kostenlos und Ergebnisse erscheinen direkt auf Pull Requests.
  • ✅ Sie die tiefste verfügbare semantische Dataflow-Analyse brauchen und die Engineering-Zeit haben, um Custom-QL-Queries zu schreiben.
  • ✅ Ihr Stack vollständig in den 8 unterstützten Sprachen von CodeQL liegt und Sie den Build-Overhead für kompilierte Sprachen tragen können.
  • ✅ Sie bereits auf GitHub Advanced Security für Secret Scanning und Dependency Review standardisiert sind und SAST im selben Alert-Feed möchten.

Was CodeQL gut macht

  • Echte semantische Dataflow-Analyse — verfolgt kontaminierte Werte über Funktionsaufrufe hinweg, nicht nur Pattern-Matching.
  • Kostenlos auf öffentlichen Repositories über GitHub Code Scanning (GitHub Actions), keine Lizenz nötig.
  • Große offene Query-Bibliothek, gepflegt vom GitHub Security Lab und der Community unter github/codeql, der das Auffinden echter CVEs in großen Open-Source-Projekten zugeschrieben wird.
  • Native GitHub-Integration — Ergebnisse erscheinen direkt als Code-Scanning-Alerts auf Pull Requests, kein separater Bericht zu verteilen.
  • Die QL-Abfragesprache ist wirklich mächtig, um einmal beherrscht präzise semantische Custom-Queries zu schreiben.

Die Architektur in einem Satz je Tool

StaticCodeAudit

Eine einzige Binary, läuft offline, liefert 708 kuratierte Regeln bereits auf CWE / WCAG / ISO 27001 / ASVS / NIST CSF gemappt. Sie zeigen auf einen Quellcode-Baum — keine Kompilierung, keine Datenbank-Extraktion — und erhalten einen HTML-Bericht, bereit für eine Audit-Akte.

CodeQL

Eine semantische Analyse-Engine: Sie baut zunächst eine CodeQL-Datenbank aus Ihrem Code — bei kompilierten Sprachen bedeutet das, das Projekt tatsächlich zu kompilieren — und führt dann QL-Queries gegen diese Datenbank aus für echtes interprozedurales Dataflow-Tracing. Kostenlos und schlüsselfertig auf öffentlichen GitHub-Repos über Code Scanning; auf privaten Repos oder außerhalb von GitHub erfordert es die GitHub-Advanced-Security-Lizenz oder manuelle CLI-Orchestrierung.

Die eigentliche Wahl liegt zwischen « ich will die tiefste mögliche Dataflow-Engine und bin auf GitHub, in einer unterstützten kompilierten oder Skriptsprache » (CodeQL) und « ich will null Build-Schritte, PHP-Abdeckung, und auditbereite Compliance-Matrizen ab Tag 1 » (StaticCodeAudit). Manche Teams betreiben vernünftigerweise beide — CodeQL auf öffentlichen GitHub-Repos für seine Tiefe, StaticCodeAudit auf allem anderen inklusive PHP-Diensten und Offline-/Air-Gapped-Umgebungen.

Konkrete Preisszenarien (jährlich)

CodeQL ist kostenlos auf öffentlichen GitHub-Repositories über Code Scanning. Auf privaten Repositories erfordert es GitHub Advanced Security — konkret das GitHub-Code-Security-Add-on zu 30 $/Mitwirkender/Monat (seit der GHAS-Entbündelung 2025). StaticCodeAudit ist eine jährliche Pauschale in jedem Tier — keine Sitzplatzzählung, und funktioniert identisch, ob Ihr Repo öffentlich, privat oder gar nicht auf GitHub ist.

Scenario StaticCodeAudit CodeQL
Solo / Open-Source-Maintainer
1 Entwickler, öffentliches Repo
990 €/Jahr (Solo-Tier, kuratiert + Audit-Bericht) Kostenlos — CodeQL Code Scanning auf öffentlichen Repos
Startup / kleines Team
10 Entwickler, private Repos, ~500 K SLOC
3 990 €/Jahr (Team, Pauschale) 30 $ × 10 × 12 = 3 600 $/Jahr (GitHub Code Security)
Mittelstand / reguliert
30 Entwickler, private Repos, ~2 M SLOC
11 990 €/Jahr (Team Plus, Pauschale) 30 $ × 30 × 12 = 10 800 $/Jahr (GitHub Code Security)

GitHub-Code-Security-Preise: github.com/pricing, gültig nach der GitHub-Advanced-Security-Entbündelung 2025 (GitHub Code Security + GitHub Secret Protection separat verkauft). Umrechnung 1 € ≈ 1,07 USD (Mai 2026, indikativ).

Häufige Fragen

Ist CodeQL wirklich kostenlos?

Kostenlos auf öffentlichen Repositories über GitHub Code Scanning — das schließt die vollständige Query-Bibliothek und die Actions-Integration ein. Auf privaten Repositories erfordert es das GitHub-Code-Security-Add-on (30 $/Mitwirkender/Monat seit der GitHub-Advanced-Security-Entbündelung 2025), oder die manuelle Nutzung der CodeQL-CLI mit Community-Query-Paketen außerhalb des von GitHub abgerechneten Produkts.

Unterstützt CodeQL PHP?

Nein. Die von CodeQL unterstützten Sprachen sind C/C++, C#, Go, Java/Kotlin, JavaScript/TypeScript, Python, Ruby und Swift. PHP ist nicht darunter und wurde bis heute nicht ergänzt. Ist ein Teil Ihres Stacks PHP, wird er von CodeQL überhaupt nicht gescannt — StaticCodeAudit deckt es als eine seiner 8 Sprachen ab.

Warum braucht CodeQL für manche Sprachen einen „Build-Schritt"?

CodeQL analysiert kompilierte Sprachen (Java, C/C++, C#, Go, Swift), indem es das Projekt tatsächlich kompiliert und den Build beobachtet, um seine abfragbare Datenbank zu konstruieren — so erreicht es präzises semantisches Verständnis, bedeutet aber, dass die Analyse fehlschlagen oder neu konfiguriert werden muss, sobald der Build selbst bricht. Interpretierte Sprachen (Python, JavaScript/TypeScript, Ruby) brauchen keinen echten Build, nur Quellcode-Extraktion. StaticCodeAudit benötigt für keine seiner 8 Sprachen einen Build-Schritt, auch nicht für kompilierte wie Java und C#.

Ist die Analyse von CodeQL tatsächlich tiefer als die von StaticCodeAudit?

Für die Sprachen und Schwachstellenklassen, die es anvisiert, ja — CodeQLs interprozedurales Dataflow-Tracing ist eine der leistungsfähigsten verfügbaren Engines, und GitHub Security Lab hat damit echte CVEs in großen Open-Source-Projekten gefunden. StaticCodeAudit nutzt AST- und Taint-basierte Regeln mit Cross-File-Tracing derzeit für Python und Java, was die auf seine 708 Regeln gemappten Schwachstellenklassen abdeckt, aber keine universelle Query-Engine wie QL ist.

Kann ich beide nutzen?

Ja, und das ist ein vernünftiges Setup: CodeQL auf öffentlichen GitHub-Repos für seine Analysetiefe und native PR-Integration, StaticCodeAudit für PHP-Dienste, private Repos, bei denen Sie die Pro-Mitwirkender-Abrechnung vermeiden möchten, Offline-/Air-Gapped-Umgebungen, oder immer dann, wenn Sie einen auditbereiten HTML-Bericht statt eines GitHub-nativen Alert-Feeds benötigen.

Sehen Sie, wie 708 kuratierte Regeln + Matrizen aussehen

Öffnen Sie den Live-Demo-Bericht — auf einer echten Codebasis erzeugt, alle Charts interaktiv, ISO/ASVS/WCAG-Matrizen inklusive.

Live-Bericht öffnen Geführte Demo buchen